O protocolo Term Finance teve cerca de US$ 8,5 milhões saqueados após um invasor assumir o controle dos cofres de estratégia. Foram retirados 2.843 ETH e 1,68 milhão em USDC; os Meta Vaults foram encerrados.
O protocolo de empréstimos descentralizados Term Finance sofreu uma perda estimada em US$ 8,5 milhões após um invasor explorar o controle de governança de seus cofres de estratégia. O ataque drenou quase todos os depósitos de Ethereum dos Meta Vaults, levando a equipe a encerrar permanentemente esses produtos.
Relatórios de segurança indicaram que o invasor retirou cerca de 2.843 ETH, avaliados em US$ 6,87 milhões no momento, além de 1,68 milhão de USDC, que foi convertido em aproximadamente 1,68 milhão de DAI. Uma estimativa consolidada situou a perda total em torno de US$ 8,5 milhões. Esse montante representou cerca de 68% dos US$ 12,45 milhões que estavam mantidos no produto de cofres da Term antes do ataque, incluindo quase todos os aproximadamente US$ 8,8 milhões em depósitos de Ethereum.
Em resposta ao incidente, a Term fechou irreversivelmente todos os Term Meta Vaults e revogou funções de governança da DAO associada, impedindo novos depósitos e mantendo os saques abertos para usuários. A investigação inicial da equipe concluiu que o protocolo subjacente Term e seus mercados diretos de empréstimos e financiamentos não foram afetados, embora a verificação da extensão completa do incidente estivesse em andamento.
O serviço de monitoramento on-chain Defimon apontou que o invasor adquiriu de forma barata a maioria de um token de governança com distribuição reduzida e aprovou propostas que lhe permitiram assumir o controle dos cofres. A Term não confirmou publicamente como o controle de votação foi obtido nem especificou quais funções de governança foram utilizadas no ataque.
Os contratos dos cofres utilizavam infraestrutura Yearn V3, mas a Yearn informou que o ataque envolveu um wrapper de governança personalizado, e que o vetor de ataque não se aplica às configurações padrão dos cofres da Yearn. A Term afirmou que estava coordenando com equipes externas de segurança para tentar recuperar ativos e remediar os danos.
“explorar caminhos para lidar com”
A empresa indicou que irá explorar caminhos para lidar com qualquer déficit remanescente decorrente da exploração. Esse incidente sucede um evento ocorrido em abril de 2025: um erro de oráculo causou liquidações não intencionais de cerca de 918 ETH. Naquele episódio, a Term recuperou aproximadamente 556 ETH, reduzindo a perda final para 362 ETH, e reembolsou os usuários afetados conforme relatório pós-mortem. Após o erro de 2025, a Term havia se comprometido com validação por terceiros para atualizações críticas e com maior transparência na governança.
Lições práticas que emergem do caso incluem reforçar controles sobre distribuição e influência de tokens de governança, auditar wrappers e implementações personalizadas antes da implantação, limitar poderes de propostas automatizadas e implementar limites temporários para novos depósitos diante de mudanças de governança. A coordenação com auditores externos e ferramentas de monitoramento on-chain continuará sendo central para mitigar riscos semelhantes no ecossistema DeFi.
Fonte: Cointelegraph Brasil
Siga o Ensinando a Vencer e receba nossos conteúdos em primeira mão.






